প্রযুক্তি

মাসে ৫০০ ডলারের চ্যাটবট ভুক্তভোগীর ইনবক্স পড়ে প্রতারণার বার্তা লিখে দিত, আক্রান্ত ১২ হাজার অ্যাকাউন্ট

টেলিগ্রামে ইভিলটোকেনস বিক্রি হতো পূর্ণাঙ্গ সেবা হিসেবে: মেইলবক্সে ঢোকা, এআই দিয়ে সেখানে কে গুরুত্বপূর্ণ তা বের করা, তারপর তাঁর পরিচয়ে বিশ্বাসযোগ্য বার্তা। ছয় দেশের ১০ হাজারের বেশি প্রতিষ্ঠান আক্রান্ত।

মাসে ৫০০ ডলারের চ্যাটবট ভুক্তভোগীর ইনবক্স পড়ে প্রতারণার বার্তা লিখে দিত, আক্রান্ত ১২ হাজার অ্যাকাউন্ট

মাইক্রোসফট জানিয়েছে, ইভিলটোকেনস নামের একটি প্ল্যাটফর্মের এআই চ্যাটবট ব্যবহার করে কয়েক মাস ধরে ১০ হাজারের বেশি প্রতিষ্ঠানে ব্যবহৃত ১২ হাজারের বেশি মাইক্রোসফট অ্যাকাউন্টে সাইবার হামলা চালানো হয়েছে।

পার্থক্যটা কোথায়

ফিশিং মেইল পাঠানো অপরাধী সেবা অনেক আছে। এটি চিন্তার কাজটিও করত। গোপনে অ্যাকাউন্টে ঢুকে চ্যাটবটটি ভুক্তভোগীর ইনবক্স পড়ে বের করত কারা গুরুত্বপূর্ণ যোগাযোগ, সম্পর্কগুলো কেমন, আর কোনটি কাজে লাগানো যায়। তারপরই সে প্রতারণামূলক বার্তা লিখতে সাহায্য করত—প্রাপক আগে থেকেই বিশ্বাস করেন এমন কারও কণ্ঠে।

মাইক্রোসফটের ভাষ্য, এখানে এআই কেবল বার্তা লেখার কাজে ব্যবহার হয়নি। কাকে লক্ষ্য করা হবে, ভুয়া পরিচয় তৈরি এবং ভুক্তভোগীর বিদ্যমান সম্পর্ক কীভাবে কাজে লাগানো যায়—সব ঠিক করতেই এআই ব্যবহার করা হয়েছে। উদ্বেগের জায়গা এটিই: ব্যবসায়িক ই-মেইল প্রতারণায় শ্রমসাধ্য ধাপটি বরাবরই ছিল অনুসন্ধান, আর এটি সেই ধাপটাই স্বয়ংক্রিয় করে দিয়েছে।

এটি ছিল একটি পণ্য, দামসহ

ইভিলটোকেনসের সন্ধান প্রথম মেলে ফেব্রুয়ারিতে, টেলিগ্রামের একটি চ্যানেলে। ব্যবহারের জন্য শুরুতে ১ হাজার ৫০০ ডলার, এরপর প্রতি মাসে ৫০০ ডলার। মাইক্রোসফট একে বর্ণনা করেছে সমন্বিত একটি সেবা হিসেবে, যা মেইলবক্সে অনুপ্রবেশ থেকে শুরু করে প্রতারণার মাধ্যমে অর্থ আদায় পর্যন্ত পুরো শিকলটাই সামলাত।

সবচেয়ে বেশি আক্রান্ত হয়েছে যুক্তরাষ্ট্র, কানাডা, যুক্তরাজ্য, অস্ট্রেলিয়া, ভারত ও ফ্রান্সের প্রতিষ্ঠান।

বাংলাদেশে এর মানে কী

ওই তালিকায় বাংলাদেশ নেই, আর কারণটা নিরাপত্তা নয়—প্রায় নিশ্চিতভাবেই অর্থনীতি: পরিচালনাকারীরা গেছে যেখানে চালানের অঙ্ক সবচেয়ে বড়। সরঞ্জামটির কোনো কিছুই অঞ্চলভিত্তিক নয়, আর এর দাম স্থানীয় প্রতারণায় জড়িত যে কারও নাগালের মধ্যেই।

এই হামলা বাংলাদেশের বেশির ভাগ অফিসে এখনো দেওয়া পরামর্শগুলোকেও অকেজো করে দেয়। ‘বানান মিলিয়ে দেখুন’, ‘ইংরেজি অদ্ভুত কি না দেখুন’, ‘তাড়াহুড়োর অনুরোধে সন্দেহ করুন’—এসবের ভিত্তি এই ধারণা যে আক্রমণকারী একজন অচেনা মানুষ, অনুমান করে লিখছেন। এখানে বার্তাটি আসে সত্যিকারের সহকর্মীর সত্যিকারের অ্যাকাউন্ট থেকে, চলমান একটি সত্যিকারের লেনদেনের কথা বলে, আর নিখুঁতভাবে লেখা—কারণ ব্যবস্থাটি আগে পুরো থ্রেডটি পড়ে নিয়েছে।

লেখা যত ভালোই হোক, তিনটি প্রতিরোধ কাজ করে। সর্বত্র মাল্টি-ফ্যাক্টর অথেনটিকেশন চালু রাখুন, কারণ পুরো শিকলের শুরু একটিমাত্র মেইলবক্স খুলে যাওয়ায়। নিয়ম করুন, ব্যাংক হিসাব বা পরিশোধের নির্দেশনায় কোনো পরিবর্তন এলে তা নিশ্চিত করতে হবে নিজেদের নথিতে থাকা নম্বরে ফোন করে—ই-মেইলে দেওয়া নম্বরে কখনোই নয়; আর নিয়মটি ব্যবস্থাপনা পরিচালকের ক্ষেত্রেও সমান কড়া হোক, কারণ এই সরঞ্জামের পুরো উদ্দেশ্যই ঊর্ধ্বতনের ছদ্মবেশ নেওয়া। আর মাইক্রোসফট ৩৬৫ বা গুগল ওয়ার্কস্পেসের অ্যাডমিন কনসোলে দেখে নিন, আপনার তৈরি নয় এমন মেইল ফরোয়ার্ডিং নিয়ম বা যুক্ত অ্যাপ আছে কি না—পাসওয়ার্ড বদলানোর পরও প্রবেশাধিকার টিকে থাকে এভাবেই।

এটি সেই একই বদল, যা আমরা দেখেছিলাম এআই দিয়ে বানানো করুণার ফাঁদে—যেখানে আবেগি প্রতারণা বানানোর খরচ শূন্যে নেমেছে; আর এ সপ্তাহের এন্টারপ্রাইজ ক্লাউড সফটওয়্যারের ফাঁসের পাশেই এর জায়গা: মানুষকে আক্রমণ করার খরচের অংশগুলো একটি একটি করে স্বয়ংক্রিয় হয়ে যাচ্ছে।

সূত্র: প্রথম আলো

লিখেছেন

Tech BD

টেক বিডি সম্পাদকীয় দল।